PT-2026-22184 · Discourse · Discourse
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Discourse anteriores a 2025.12.2
Versões do Discourse anteriores a 2026.1.1
Versões do Discourse anteriores a 2026.2.0
Descrição
Existe uma vulnerabilidade de injeção de SQL na funcionalidade de filtragem de tags de mensagens privadas (
list private messages tag) do Discourse. Isso permite que atacantes contornem as condições de filtro de tags, potencialmente resultando na divulgação de metadados não autorizados de mensagens privadas.Recomendações
Atualize para a versão 2025.12.2 do Discourse ou posterior.
Atualize para a versão 2026.1.1 do Discourse ou posterior.
Atualize para a versão 2026.2.0 do Discourse ou posterior.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Discourse